VMware'de Kritik Güvenlik Açıkları: Sanal Makinelerden Ana Makineye Kod Yürütme Riski
Hindistan'da yayın yapan swapupdate'in haberine göre; Broadcom, VMware Workstation ve Fusion ürünlerini etkileyen iki güvenlik açığı için güncelleme yayınladı. Bu açıklardan biri, belirli koşullar altında ana makinede rastgele kod yürütülmesine yol açabilecek kritik bir zafiyet içeriyor.
CVE-2026-59346 olarak izlenen ve CVSS puanı 9.3 olan bu kritik açık, sanal makine içinde yönetici yetkilerine sahip yerel bir saldırgan tarafından sömürülerek rastgele kod çalıştırılmasına olanak tanıyor. Broadcom'un uyarısına göre, "VMXNET3 sanal ağ bağdaştırıcısına sahip bir sanal makinede yerel yönetici ayrıcalıklarına sahip kötü niyetli bir aktör, bu sorunu ana makinede kod yürütmek için sömürebilir."
Teknoloji devi, sorunun keşfi için @h4urek, @cameudis ve Stan S'e teşekkür etti. Broadcom ayrıca, sanal makinede yerel yönetici ayrıcalıklarına sahip bir saldırgan tarafından sömürülebilecek ve ana makinede sanal makinenin VMX süreci olarak kod yürütülmesine neden olabilecek HGFS'deki yığın tabanlı bir tampon taşması güvenlik açığını (CVE-2026-59347, CVSS puanı: 8.1) da yamaladı.
Her iki durumda da başarılı bir sömürü, saldırganın zaten yerel yönetici ayrıcalıklarına sahip olmasını gerektiriyor. Ancak bu ayrıcalıkların kimlik avı veya zayıf kullanıcı yapılandırmalarının sömürülmesi yoluyla elde edilebileceği belirtiliyor. Bu iki güvenlik açığı VMware Workstation ve VMware Fusion'ın 25H2 ve 26H1 sürümlerini etkiliyor. Broadcom, bu güvenlik açıklarını giderecek bir geçici çözüm olmadığını ve VMware Workstation 26H1u1 ve VMware Fusion 26H1u1 sürümlerinde yamalandığını bildirdi.
Güvenlik açıklarının gerçek dünyada sömürüldüğüne dair bir kanıt olmamasına rağmen, VMware ürünlerindeki güvenlik açıkları uzun süredir saldırganların hedefi oluyor. Sadece geçen ay, tehdit aktörlerinin VMware vCenter'daki iki açığı (CVE-2026-59309 ve CVE-2026-59310) aktif olarak sömürdüğü gözlemlendi. Bu açıkların, Çin bağlantılı gelişmiş kalıcı tehdit (APT) aktörü tarafından kullanıldığı düşünülüyor. Açıkların kamuoyuna duyurulmasından beş gün sonra başlayan bu faaliyetin, 47 ülkede 361 benzersiz kurban IP adresine ulaştığı tahmin ediliyor. Enfeksiyonların çoğu Almanya (%55), ABD (%41), Türkiye (%38), İran (%26) ve Fransa (%25) yoğunlaştı.